Veel nieuwe digitale wetgeving en puzzels voor organisaties
Er is de laatste tijd heel veel wetgeving op organisaties afgekomen op het snijvlak van IT-continuïteit, data, cyberveiligheid en de vrije concurrentie. Onder de noemer de EU Digitale Agenda stort de EU een waaier aan wetgeving over de samenleving uit. Zo veel, dat sommige wetgeving nog voor de inwerkingtreding alweer wordt aangepast. Dit maakt de puzzel voor organisaties er niet eenvoudiger op.
Deze nieuwe wetgeving brengt allerlei nieuwe verplichtingen met zich mee. Die nieuwe verplichtingen moeten, uiteraard, worden nagekomen. En dat kan in de praktijk tot behoorlijk hoofdbrekens leiden.
Ook nieuw voor de bestuurder?
De nieuwe wetgeving leidt ook soms tot onrust onder bestuurders. Het is daarbij wel goed om enige afstand te nemen en de ogen te houden op de bal.
Van bestuurders werd immers altijd al verwacht dat zij zicht hebben op de belangrijkste risico's, afhankelijkheden en continuïteitsvraagstukken van hun organisatie. De Nederlandse Corporate Governance Code – voor de grotere ondernemingen – gaat al jaren uit van adequate risicobeheersing, interne controle en toezicht. En die normen sijpelen ook door richting kleinere organisaties. Denk hierbij verder aan de steeds grotere aandacht die IT en de beheersbaarheid daarvan krijgt in door accountants gehanteerde standaarden.
Governance steeds explicieter op de bestuursagenda
Het is wel zo dat door al die ontwikkelingen – niet alleen wettelijk, maar ook IT-technisch – het onderwerp steeds explicieter op de bestuursagenda komt te staan. Zo introduceert de herziene Corporate Governance Code de Verklaring Omtrent Risicobeheersing (VOR). Bestuurders zullen explicieter moeten verantwoorden hoe zij de risico's van de onderneming identificeren, beheersen en monitoren.
IT is IT is een strategisch bestuursonderwerp
En precies daarom wordt IT steeds vaker een onderwerp voor de bestuurskamer. Wie anno 2026 serieus wil verklaren dat de organisatie "in control" is, zal immers ook iets moeten kunnen zeggen over cyberrisico's, AI-toepassingen, cloudafhankelijkheden en digitale continuïteit.
Van papier naar praktijk, of van beleid naar bewijs
Een ontwikkeling die wij momenteel bij veel cliënten zien, is dat het gesprek verschuift van beleid naar aantoonbare beheersing. Vrijwel iedere organisatie beschikt tegenwoordig over cybersecuritybeleid, cloudbeleid of AI-richtlijnen. Maar steeds vaker komt de vervolgvraag: Kunt u ook laten zien dat u daadwerkelijk grip heeft?
Neem AI. Veel organisaties maken inmiddels gebruik van ChatGPT, Microsoft Copilot of andere AI-oplossingen. Toch blijken bestuurders vaak moeite te hebben om een ogenschijnlijk eenvoudige vraag te beantwoorden: "Welke AI-systemen worden binnen onze organisatie eigenlijk gebruikt?"
Dat lijkt een operationele vraag, totdat duidelijk wordt dat medewerkers mogelijk contracten, aanbestedingsstukken, medische gegevens, financiële informatie of vertrouwelijke bedrijfsinformatie verwerken met behulp van AI. Daarmee wordt het direct een bestuursvraag.
Onder invloed van de AI Act verschuift de aandacht bovendien van experimenteren naar Governance, toezicht en transparantie. Organisaties moeten steeds beter kunnen uitleggen waar AI wordt gebruikt en hoe risico's worden beheerst.
1. Heeft het bestuur overzicht over data en AI?
Besturen doen er verstandig aan om nog dit kwartaal antwoord te organiseren op vier vragen:
- Welke AI-systemen worden gebruikt?
- Welke data wordt daarin verwerkt?
- Welke leveranciers spelen daarbij een rol?
- Wie houdt toezicht op deze toepassingen?
Steeds vaker blijkt dat deze informatie verspreid aanwezig is in de organisatie, maar nergens bestuurlijk wordt samengebracht.
Dat wordt relevant wanneer bestuurders straks moeten aantonen dat risico's daadwerkelijk worden beheerst.
2. Is er wel sprake van digitale autonomie?
Een tweede ontwikkeling die wij zien, is dat digitale autonomie steeds minder een politiek begrip wordt en steeds meer een bestuursvraagstuk.
Tijdens ons bestuurdersevent over digitale autonomie eerder dit jaar bleek dat veel bestuurders niet zozeer bezig zijn met de vraag of zij moeten overstappen naar Europese technologie. Hun vraag is vaak eenvoudiger: Weten wij eigenlijk wel hoe afhankelijk wij zijn?
Welke bedrijfsprocessen vallen uit wanneer een cloudleverancier wegvalt? Welke data kunnen wij terughalen? Welke exitrechten hebben wij contractueel? Welke alternatieven bestaan er daadwerkelijk?
Die vragen komen nog vóór de vragen naar een eventuele migratie naar een Europees alternatief. Een migratie is immers niet ‘zomaar’ gemaakt. En ook zeker niet altijd nodig.
Op de achtergrond is de EU drukdoende om ook bestuurlijk en politiek te werken aan zaken als cloudsoevereiniteit, Europese AI-capaciteit en het verminderen van strategische afhankelijkheden van niet-Europese technologie. Dat zijn echter taaie processen waar bestuurders niet op zouden moeten wachten.
Bestuurders die straks een geloofwaardige VOR willen afgeven, of hierover het gesprek met de accountant willen aangaan, kunnen zich moeilijk veroorloven geen inzicht te hebben in hun belangrijkste digitale afhankelijkheden.
Digitale autonomie is daarom steeds minder een technologiedebat en steeds meer een onderdeel van risicobeheersing.
3. AI van innovatie naar kernprocessen
Veel organisaties bevinden zich momenteel nog in een experimentele AI-fase. Wij verwachten dat dit de komende zes maanden versneld verandert.
AI wordt steeds vaker onderdeel van:
- Klantenservice;
- Softwareontwikkeling;
- Documentverwerking;
- HR-processen;
- Compliance processen;
- Professionele dienstverlening.
Daardoor verandert ook de bestuursvraag. De vraag is immers niet of er AI wordt gebruikt, maar hoe en hoe het gebruik voldoende geborgd is. Als AI in de kernprocessen zit, ontstaat behoefte aan toezicht, controles, verantwoordelijkheden en documentatie. Precies de onderwerpen die uiteindelijk ook terugkomen in risicobeheersing en governance.
En de risico’s die er zouden kunnen spelen zijn legio. Zo volgt bijvoorbeeld uit eerdere rechtspraak dat het antwoord dat een klantenservice geeft aan een consument in principe bindend is. Vertaald naar AI betekent dit dat een hallucinerende chatbot tot consumentenclaims zou kunnen leiden of tot boetes van de ACM (tot 900k of 10% van de omzet). Of wat te denken van een algoritme bij de HR-afdeling dat feitelijk discriminatoir blijkt te zijn? Of iets filosofischer: als allerlei processen zelflerend worden geautomatiseerd, wie heeft er dan uiteindelijk nog overzicht en controle?
Voor de goede orde: dit is geen pleidooi tegen het gebruik van AI en dergelijke. Bepaald niet. We gebruiken het zelf ook. Het is wel een signaal dat het gebruik doordacht moet gebeuren.
4. Cyber naar de boardroom
De meest zichtbare ontwikkeling is wellicht dat cyberveiligheid steeds minder een IT-vraag is.
Wanneer een ransomware-aanval productie stillegt, een ziekenhuis geen patiëntendossiers kan raadplegen of een dienstverlener dagenlang geen klanten kan bedienen, gaat het niet meer over techniek. Dan gaat het over continuïteit.
Juist daarom zien wij steeds meer aandacht voor bestuurstrainingen, crisisoefeningen en governanceverplichtingen onder onder meer NIS2.
De vragen die bestuurders krijgen zijn steeds vaker:
- Wat is ons zwaarste digitale rampscenario?
- Hoe lang kunnen wij daarin functioneren?
- Hebben wij dat scenario ooit geoefend?
- Wanneer heeft de raad van commissarissen hierover voor het laatst gerapporteerd gekregen?
Het interessant is dat dit geen nieuwe vragen zijn. Het zijn klassieke governancevragen in een digitaal jasje.
De regels zijn nieuw, de bestuursverantwoordelijkheid niet
Wie kijkt naar AI, cybersecurity, cloudsoevereiniteit en de snelgroeiende hoeveelheid digitale regelgeving kan de indruk krijgen dat bestuurders met een volledig nieuwe werkelijkheid worden geconfronteerd.
Dat is maar ten dele waar.
De onderliggende norm is opmerkelijk vertrouwd. Van bestuurders werd altijd al verwacht dat zij risico's kennen, afhankelijkheden begrijpen en de continuïteit van hun organisatie bewaken. Steeds verderstrekkende rapportageverplichtingen (zoals de VOR, maar denk ook aan de reguliere accountantscontrole) maken die verantwoordelijkheid vooral zichtbaarder en concreter.
Daardoor wordt ook zichtbaar dat IT geen ondersteunend thema meer is. Het is een strategisch thema geworden.
Wie straks verklaart dat de organisatie haar belangrijkste risico's beheerst, zal immers ook iets moeten kunnen zeggen over AI, cyberveiligheid, cloudafhankelijkheden en digitale weerbaarheid.
Bij Dirkzwager merken wij dat veel bestuurders, toezichthouders, CIO's en general counsels momenteel precies met deze vraagstukken worstelen. Vanuit onze praktijk begeleiden wij organisaties regelmatig bij digitale governance, sourcingvraagstukken, AI-strategie, cyberweerbaarheid en de inrichting van bestuurlijke controlemechanismen.
De vraag is daarbij meestal niet of technologie belangrijk wordt.
De vraag is of het bestuur inmiddels voldoende zicht heeft op de risico's én afhankelijkheden die met die technologie zijn meegekomen.